
通过 composer require 交付 Adobe 官方 APSB26-146 修复(CVE-2026-75650,内部
参考编号 VULN-39341),适用于 Mage-OS 商店,通过 cweagans/composer-patches 应用。
这是 disrex/stylesmuggler-adobe-patches 的 Mage-OS 配套包(后者适用于 Magento Open Source)。请仅在 Mage-OS 上使用本包。
优先选择包含该修复的 Mage-OS 版本。 Mage-OS 会发布自己的安全版本。如果您的版本线有包含 APSB26-146 修复的版本可用,请直接升级到该版本。本包适用于在升级之前必须就地修补的 Mage-OS 商店。
composer require disrex/stylesmuggler-adobe-patches-mageos
composer -o install
每个 Mage-OS 版本线对应一个发布版本,以 mage-os/product-community-edition 为键。Composer
会自动选择与您已安装的 Mage-OS 版本匹配的发布版本。
| 发布版本(标签) | Mage-OS 版本 | 对应 Magento 版本 |
|---|---|---|
2.4.6 | >=1.0.0 <1.0.3 | 2.4.6 |
2.4.7 | >=1.0.3 <1.1.0 | 2.4.7 |
2.4.8 | >=1.1.0 <3.0.0 | 2.4.8 |
2.4.9 | >=3.0.0 <4.0.0 | 2.4.9 |
这些是 Adobe 的 Magento 补丁,应用于 Mage-OS 的软件包。在我们检查的版本级别上,它们所涉及的文件在
Magento 和 Mage-OS 之间完全相同:框架补丁可干净地应用于 mage-os/framework 2.3.0(Magento 2.4.8-p5)
和 3.4.0(Magento 2.4.9),且两者均未预先包含该修复。
其他 Mage-OS 版本及非框架软件包未经逐一测试。 这是安全的:补丁通过 git apply 应用,该工具
非常严格。它只会在周围代码行完全匹配时应用,否则会拒绝;它不可能将安全补丁应用到错误的位置。
请保持 "composer-exit-on-patch-failure": true,这样一旦拒绝,部署就会以清晰的提示信息停止。
如果被拒绝,请升级到包含该修复的 Mage-OS 版本。
cweagans/composer-patches。 必需。在 v2 上补丁会自动应用;在 v1 上还需在根目录
composer.json 的 extra 下设置 "enable-patching": true。"config": { "allow-plugins": { "cweagans/composer-patches": true } }。extra 下保持 "composer-exit-on-patch-failure": true。composer require 本身绝不会降级或重新安装已安装且已锁定的软件包。与您版本线对应的发布版本
接受您当前运行的版本,因此 Composer 会保持 Mage-OS 完全不变,仅添加此元包和
cweagans/composer-patches。如果没有匹配的发布版本,则会失败并回滚,而不会更改任何内容。
Adobe 针对 CVE-2026-75650(CWE-1336,模板引擎注入,CVSS 10.0)的修复,以
mage-os/framework、mage-os/module-backend、mage-os/module-email、
mage-os/module-newsletter 和 mage-os/magento2-base 为键。补丁文件为 Adobe 的 VULN-39341,
由 yellowteak 重新打包,通过 URL 引用并附带
sha256 校验。补丁内容归 Adobe 所有,不受本包 MIT 许可证的覆盖。
修补只是关上了门;它不会驱逐已经进入的攻击者,也不会使攻击者读取到的机密失效。请轮换加密密钥、 数据库和管理员凭据、API 令牌以及支付网关密钥,并按照 缓解仓库 中的清理指南逐步处理。
修复方案归 Adobe(APSB26-146)所有。composer-patches 重新打包工作归
yellowteak 所有。漏洞发现及原始公告归
Sansec 所有。